如何防护GCP中的VM蜜罐被利用发起DoS攻击
GCP Free Tier 蜜罐出向带宽限制实操方案
所有操作均支持纯GUI控制台完成,无额外成本,适配无GCP使用经验的新手,所有功能均在$300赠金Free Tier权益覆盖范围内。
优先配置:VPC层最小化出向规则(根源阻断DoS发包)
蜜罐的核心需求是接收外部访问、返回正常交互响应,不需要主动对外发起大量连接,直接在网络层收紧出向权限,攻击者拿到VM权限也无法绕过:
- 控制台顶部搜索「VPC 防火墙」进入规则管理页
- 找到所在VPC默认的
default-allow-all-outbound全出向允许规则,点右侧操作栏选择禁用 - 点「创建防火墙规则」,按如下参数配置:
- 名称:自定义即可,比如
honeypot-out-allow - 流量方向:出向
- 匹配动作:允许
- 目标范围:选择「指定目标标记」,标记值填
honeypot-vm - 协议端口:仅勾选TCP,填入你蜜罐实际开放的服务端口(比如SSH蜜罐填22,Web蜜罐填80、443),UDP、ICMP等其他协议全不选
- 其余参数保持默认,提交创建
- 名称:自定义即可,比如
- 回到Compute Engine的VM实例列表,点蜜罐VM进入编辑页,找到「网络标记」输入框,填入
honeypot-vm保存,规则即刻生效
硬限速配置:宿主机层面卡出向带宽上限
收紧规则后再加一层带宽硬限制,就算有漏网的异常流量也跑不起DoS攻击,限速在GCP宿主机层面生效,VM内部攻击者拿到root权限也无法修改:
- 进入Compute Engine的VM实例页,先把蜜罐VM停止(运行状态无法修改网卡配置)
- 点VM名称进入详情页,点顶部「编辑」
- 找到「网络接口」板块,点当前使用的默认网卡对应的编辑按钮
- 找到「网络带宽」配置项,取消默认的「自动」选项,手动拖动滑块设置带宽上限,建议设为1Mbps-5Mbps,足够支撑蜜罐正常交互,完全无法支撑DoS发包流量
- 保存网卡配置,重启VM即可生效
兜底配置:出向异常告警+自动关停
加一层触发式防护,避免异常情况导致账号被平台限制:
- 控制台顶部搜索「Cloud Monitoring」进入监控页面,Free Tier账号自带基础监控额度,无额外费用
- 左侧栏选「告警策略」-「创建策略」
- 选择监控指标:依次选「VM实例」-「网络」-「发送的字节数」,筛选条件指定为你的蜜罐VM实例
- 设置触发阈值:比如配置为「连续5分钟出向带宽超过1Mbps」即触发告警
- 通知渠道绑定你的个人邮箱,第一时间收异常提醒
- 在告警的「自动修复」板块,选择触发后执行「停止VM实例」动作,异常流量出现时直接关停VM,不会触发平台的滥用处罚
注意事项
- Free Tier账号每月前5GB出向流量免费,按1Mbps限速计算,就算满速跑一个月出向流量也仅300GB左右,按GCP标准流量资费计算消耗远低于$300赠金额度,不会产生额外欠费
- 不要给蜜罐VM开启IP转发权限,避免被攻击者用作网络跳板
- 不要给蜜罐VM绑定超过需求的IAM权限,避免攻击者拿到权限后修改VPC规则
内容的提问来源于stack exchange,提问作者Krzysztof Chmielewski
相关产品推荐
相关产品推荐

